Коротко: Удалённый ID (Remote ID) — это поле в ручных настройках VPN по протоколу IKEv2/IPsec, куда вписывают имя VPN-сервера (обычно его доменное имя, FQDN). Устройство сверяет это имя с сертификатом сервера и так убеждается, что подключается к настоящему серверу, а не к подставному. Значение берут из данных провайдера; чаще всего оно совпадает с адресом сервера.
Что такое удалённый ID (Remote ID) в VPN?
Удалённый ID — это идентификатор VPN-сервера в протоколе IKEv2, по которому ваше устройство проверяет подлинность сервера при установке соединения. В терминологии RFC 7296 (стандарт IKEv2) он называется IDr — Identification-Responder, то есть идентификатор стороны, которая отвечает на запрос подключения (сервера). В интерфейсах настройки встречаются синонимы: Remote ID, Remote Identifier, «идентификатор сервера».
Механика проверки: при установке IKEv2-соединения сервер предъявляет свой цифровой сертификат. Устройство берёт значение из поля «Удалённый ID» и проверяет, совпадает ли оно с именем в сертификате сервера (поле Common Name или SubjectAltName). Совпало — соединение устанавливается; не совпало — возникает ошибка «Не удалось проверить сертификат сервера» и подключение прерывается. Именно так IKEv2 закрывает атаку подменой сервера — подробнее в материале про атаку «человек посередине».
Где появляется поле «Удалённый ID»
Поле «Удалённый ID» видно только при ручной настройке VPN типа IKEv2/IPsec через встроенный клиент операционной системы. Если вы подключаетесь через отдельное VPN-приложение или импортируете готовый конфигурационный профиль (.mobileconfig), поле заполняется автоматически — вводить вручную не нужно.
С этим полем чаще всего сталкиваются при ручной настройке VPN на iPhone без приложения: именно там системный клиент IKEv2 запрашивает три параметра одновременно — «Сервер», «Удалённый ID» и «Локальный ID».
На iPhone и iPad
Настройки → VPN → «Добавить конфигурацию VPN» → тип IKEv2. Форма покажет поля «Описание» (имя профиля), «Сервер» (сетевой адрес), «Удалённый ID» (для проверки сертификата), «Локальный ID» (ваш идентификатор). Все значения провайдер указывает в инструкции по ручной настройке. Пошаговый гайд — в статье как настроить VPN на iPhone.
На Android и macOS
На Android 12+ встроенный IKEv2-клиент: Настройки → Сеть и интернет → VPN → «+», там появляется аналогичное поле Remote ID. На более ранних версиях использовали приложение strongSwan, которое тоже запрашивает это значение. На macOS: Системные настройки → VPN → «Добавить конфигурацию VPN». Если провайдер выдал готовый профиль — что это такое, читайте в статье что такое конфигурация VPN.
Удалённый ID, локальный ID и «Сервер»: в чём разница
При ручной настройке IKEv2 три поля стоят рядом и легко перепутать:
| Поле | Что это | Что вписывают |
|---|---|---|
| Сервер | Сетевой адрес — по нему устройство находит сервер в интернете | Домен или IP VPN-сервера (например, vpn.example.com) |
| Удалённый ID (Remote ID) | Имя сервера для проверки его цифрового сертификата — подтверждает подлинность сервера | Доменное имя (FQDN), обычно совпадает с адресом сервера |
| Локальный ID (Local ID) | Ваш идентификатор как клиента — сервер использует его при вашей аутентификации | Логин, email или имя из данных провайдера; иногда оставляют пустым |
«Сервер» и «Удалённый ID» часто совпадают, но это разные вещи: «Сервер» — сетевой адрес для IP-подключения, «Удалённый ID» — имя для криптографической проверки сертификата. Они могут различаться, например, если сервер доступен по IP, а в сертификате прописан домен.
Что вписывать в поле «Удалённый ID»?
Вписывайте значение из инструкции провайдера по ручной настройке IKEv2. В большинстве конфигураций — это доменное имя сервера (FQDN), то же, что и в поле «Сервер». Если адрес сервера ru1.example-vpn.com, то и в «Удалённый ID» вписывают ru1.example-vpn.com: именно это имя сервер прописывает в своём сертификате в полях CN или SAN.
Не подбирайте значение вслепую: один лишний символ или неверный поддомен дадут ошибку сертификата. Берите точное значение из письма-инструкции или личного кабинета провайдера. Если провайдер не указал удалённый ID отдельно — с высокой вероятностью он совпадает с адресом сервера.
Зачем нужен удалённый ID: проверка сертификата сервера
Удалённый ID защищает от подключения к поддельному серверу. Без этой проверки злоумышленник мог бы поднять собственный IKEv2-сервер и перехватить ваш трафик — классическая атака «человек посередине» на этапе криптографического рукопожатия.
Схема: при IKEv2-рукопожатии сервер предъявляет цифровой сертификат от доверенного центра сертификации (CA). Устройство берёт «Удалённый ID» и сравнивает с полем Common Name (CN) или SubjectAltName (SAN) сертификата. По стандарту RFC 7296 это соответствует payload IDr, который сервер подписывает своим ключом в процессе IKE_AUTH. Совпадение подтверждает подлинность — и только после этого поднимается зашифрованный туннель.
WireGuard и OpenVPN решают ту же задачу без отдельного поля — сравнение подходов в статье протоколы VPN: WireGuard, OpenVPN и IKEv2.
Ошибка «Не удалось проверить сертификат сервера»: причины и решение
Ошибка означает: значение удалённого ID не совпало с сертификатом сервера. Типичные причины и что делать:
- Опечатка или лишний пробел. Самая частая причина. Копируйте значение из инструкции провайдера напрямую, без переписывания вручную.
- IP-адрес вместо домена. Если в сертификате прописан домен, а вы ввели IP — проверка провалится. Уточните у провайдера точное значение из сертификата.
- Не установлен корневой CA-сертификат. Некоторые провайдеры используют собственный центр сертификации. Без его CA-сертификата на устройстве нельзя проверить цепочку доверия — установите по инструкции провайдера.
- Несовпадение поддомена.
vpn.example.comиvpn1.example.com— разные строки. Сверьтесь с точным значением. - Сбиты дата и время на устройстве. Сертификаты имеют срок действия; расхождение часов делает сертификат недействительным. Включите автоматическую синхронизацию времени.
- Провайдер сменил домен сервера. Старые данные не соответствуют новому сертификату. Обновите параметры из актуальной инструкции.
- Самоподписанный сертификат без CA. Нужно явно установить его как доверенный на устройстве или переустановить готовый профиль от провайдера.
Универсальный совет: возьмите точные данные из актуальной инструкции провайдера или переустановите готовый конфигурационный профиль — это надёжнее, чем искать опечатку вручную.
Почему в WireGuard и OpenVPN нет «удалённого ID»
Поле Remote ID специфично для IKEv2/IPsec. WireGuard и OpenVPN проверяют подлинность сервера иначе — без отдельного поля с таким именем.
WireGuard идентифицирует сервер по публичному ключу, жёстко прошитому в конфигурацию клиента при настройке. Криптографическое рукопожатие провалится, если ключи не совпадут — «удалённый ID» встроен в систему ключей, отдельного поля нет.
OpenVPN идентифицирует сервер через сертификат внутри .ovpn-файла. Там же прописан CA-сертификат для проверки; всё хранится в одном файле, поле Remote ID пользователю не показывается.
IKEv2 проектировался для корпоративной инфраструктуры с разными методами аутентификации и готовыми CA. Поэтому идентификатор сервера — отдельный явный параметр. Детальное сравнение трёх протоколов — в статье WireGuard, OpenVPN и IKEv2: что выбрать.
Нужно ли заполнять удалённый ID вручную
В большинстве случаев — нет. VPN-приложения и готовые конфигурационные профили заполняют все поля автоматически и без ошибок. Ручной ввод нужен только при настройке через системный IKEv2-клиент без профиля или при самостоятельном развёртывании корпоративного VPN.
LiMP VPN заполняет все параметры соединения самостоятельно: достаточно установить приложение и подключиться. Разбираться в идентификаторах, FQDN и сертификатах не нужно. Подробнее о возможностях — на странице LiMP VPN, тарифы — на странице цен (от 100 ₽/мес).
Частые вопросы
Что писать в удалённый ID VPN?
Доменное имя VPN-сервера из данных провайдера. В большинстве конфигураций IKEv2 оно совпадает с адресом сервера — именно это имя прописано в сертификате в полях CN или SAN.
В чём разница между удалённым и локальным ID?
Удалённый ID — имя сервера (кого проверяем), локальный ID — ваш идентификатор как клиента (кто вы). Оба участвуют в взаимной аутентификации IKEv2: удалённый ID сверяется с сертификатом сервера, локальный — идентифицирует вас перед сервером.
Можно ли оставить удалённый ID пустым?
Нет, при использовании IKEv2 с проверкой сертификата — обязательно. Без удалённого ID устройство не может подтвердить подлинность сервера и выдаст ошибку подключения.
Почему пишет «не удалось проверить сертификат сервера»?
Чаще всего — удалённый ID не совпадает с сертификатом: опечатка, IP вместо домена, не установлен CA-сертификат провайдера или сбиты дата и время. Возьмите точное значение из актуальной инструкции или переустановите профиль.
Нужен ли удалённый ID в WireGuard?
Нет. WireGuard проверяет сервер по публичному ключу, встроенному в конфигурацию — отдельного поля Remote ID там нет по устройству протокола.
